Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-49878

Android: schrijffout buiten geheugengrenzen in robust_av.c

Hoog7,2
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Product
Android
Soort software
browser
Getroffen versies
Android 14.0, 15.0, 16.0, 17.0
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
5 oktober 2026
Laatst bijgewerkt
5 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Android zit een fout in de functie wpas_handle_robust_av_scs_recv_action in het bestand robust_av.c. Door een denkfout in de code kan er buiten de grenzen van het geheugen worden geschreven. Een aanvaller kan daardoor mogelijk eigen code uitvoeren. Daarvoor zijn wel hoge rechten nodig, en de gebruiker hoeft niets te doen.

Wie loopt risico?

Het lek raakt Android 14.0, 15.0, 16.0 en 17.0. De aanval kan via het netwerk plaatsvangen, maar de aanvaller heeft hoge rechten nodig (System). Daardoor is het risico kleiner dan bij een lek dat zonder rechten te misbruiken is. Volgens de gegevens is er geen publieke exploit en wordt het lek niet actief misbruikt.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van Google

    Bekijk het Android-beveiligingsbulletin van oktober 2026 op source.android.com/docs/security/bulletin/2026/2026-10-01. Daar staat het officiële advies van de leverancier.

  2. Installeer beschikbare updates

    Controleer in de instellingen van je toestel of er een systeemupdate is en installeer die. Voor toestellen van andere fabrikanten hangt dit af van wanneer die fabrikant de update uitbrengt.

  3. Beperk de blootstelling

    In de gegevens staat geen opgeloste versie. Volg daarom het advies van de leverancier en beperk de blootstelling. Verbind je toestel bijvoorbeeld niet onnodig met onbetrouwbare netwerken.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-45524, CVE-2026-49880, CVE-2026-49885. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

In de functie wpas_handle_robust_av_scs_recv_action in robust_av.c zit een logische fout die leidt tot een schrijfactie buiten de grenzen van een buffer (out-of-bounds write, CWE-787). Misbruik kan resulteren in uitvoering van willekeurige code op afstand. De aanvalsroute is het netwerk, met lage complexiteit en zonder gebruikersinteractie. De aanvaller heeft wel hoge rechten nodig (PR:H). De CVSS 3.1-score van 7,2 komt van de CNA, en vector CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H geeft hoge gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 7,2, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek